⬇ Download sample (d4b92488.zip)

🔴 恶意 — 无壳 | 签名: 无 | Mirai 家族 (Botnet)

d4b9248856c5fd3efd41d13209f0710465c272fd9d7505cb3ab9532a8131c8ae
MD5 e2b4e33f6804b2492f4221f84f6c47f4  |  大小 44,504 bytes  |  来源 2026-08-11.zip  |  分析日期 2026-08-13 20:00 UTC
Mirai DDoS Botnet ARM
96%
置信度评分
Mirai

§1 📋 样本概要信息

SHA256
d4b9248856c5fd3efd41d13209f0710465c272fd9d7505cb3ab9532a8131c8ae
MD5
e2b4e33f6804b2492f4221f84f6c47f4
文件大小
44,504 bytes
文件类型
ELF 可执行文件
目标架构
ARM (小端/armv4)
位宽
32-bit
字节序
Little-endian
编译器
GCC 3.3.2 (Debian prerelease) / 4.2.1(Mirai 交叉编译链)
链接方式
静态链接 (stripped)
加壳/保护
无壳
入口点
0x00008094
编译时间戳
N/A
子系统
Linux
数字签名
无签名
📌 概要
该样本为 Mirai 家族僵尸网络客户端(ARM 小端架构),与同日大端样本 1dfa46e7 为同一僵尸网络的不同架构构建(共享 C2 94.154.43.12、kernfailure 标志、GCC 3.3.2 工具链)。具备:① 连接硬编码 C2 94.154.43.12;② /dev/ptmx 进程隐藏;③ 内置 shell 执行;④ /tmp/.Kdat_tmp 落地 + 下载执行能力。与 1dfa46e7 的唯一区别为字节序(armv4 vs armv4eb),证明僵尸网络运营者针对不同字节序设备编译分发。

§2 🏷️ 分类标签与威胁情报

分类标签

分类标签置信度
恶意家族Mirai(物联网 DDoS 僵尸网络)HIGH
样本类型DDoS 僵尸网络客户端 (Bot client)HIGH
目标架构ARM 小端 (armv4),物联网/路由器设备HIGH
关联样本与 1dfa46e7(ARM 大端)共享 C2HIGH
📌 证据→推理→结论
Mirai 判定证据链:GCC 3.3.2/4.2.1 交叉编译链 → kernfailure 字符串 → armv4 架构字符串 → 硬编码 C2 94.154.43.12(与大端样本共享)→ 静态链接剥离符号。

威胁情报

字段
关联组织Botnet(Mirai 运营者)
别名Mirai 变种
动机DDoS 勒索 / 攻击即服务
目标行业物联网设备
活动名称Mirai 衍生僵尸网络
C2协议TCP(明文指令)
C2基础设施94.154.43.12
🎯 威胁组织判定
Mirai 家族物联网僵尸网络客户端,与 1dfa46e7 为同一僵尸网络的 ARM 小端/大端双构建。标注为 Botnet。

★ §3 🔬 持久化机制

未检出持久化行为。

★ §3b 🌐 C2 架构分析

通联关系图

Mirai 客户端 → 94.154.43.12 (C2)
📋 ASCII 文本视图 (点击展开)

🌐 C2 通信深度分析

🔬 C2 地址分析技术细节:

通道 1: 僵尸网络 C2

协议TCP
端口未知
地址/Domain94.154.43.12
IP94.154.43.12
加密
用途接收攻击指令
API引用socket/connect/send/recv
证书

C2 通信时序

上线即连接

⚠ C2 基础设施评估

单一 C2 IP 94.154.43.12,与 ARM 大端变体共享。

📌 ATT&CK 映射: T1571 (C2), T1498 (DDoS)

§4 🏗️ 结构分析

段/节区布局

N/A

熵值分析

段/节区熵值判定
整个文件5.88正常
📊 熵值解读
文件熵 5.88,与大端样本一致,符合静态链接剥离符号的 ARM 原生二进制特征。

§5 ⚙️ 反汇编与行为流程

关键函数映射

地址函数功能
N/A

系统调用分析

调用号系统调用用途地址
N/A

行为执行流

§6 🔬 家族溯源

编译元数据

字段来源

家族特征比对

维度本样本MiraiGafgytMoziHajimeSatoriOkiruTsunamiKaiji匹配
kernfailure 字符串✅ 有✅ 有✅ 有3/8
GCC 3.3.2 工具链✅ 有✅ 有✅ 有✅ 有4/8
armv4 架构✅ 有✅ 有✅ 有✅ 有4/8
📌 家族归因结论
与 Mirai 家族特征高度吻合,判定为 Mirai 变种(ARM 小端)。

已知变种

变种架构大小编译器特征状态
Mirai (ARM LE)ARMv4 little-endian44,504GCC 3.3.2本样本
Mirai (ARM BE)ARMv4 big-endian44,484GCC 3.3.2同批样本 1dfa46e7

§7 🔬 深度行为分析

行为阶段拆解

① 初始化

行为: libc 运行时初始化

证据: entry 函数

② 自隐藏

行为: /dev/ptmx 进程隐藏

证据: /dev/ptmx 字符串

③ C2 连接

行为: 连接 94.154.43.12 接收指令

证据: 硬编码 C2

④ 攻击执行

行为: DDoS 洪水攻击

证据: Mirai 攻击向量

协议/行为状态机

未构建

📌 行为时序总结

无数据

§8 🔬 恶意性综合判定

多维度证据评估

维度证据权重恶意指数
攻击能力DDoS 洪水49/10
隐蔽性进程隐藏27/10
传播自复制28/10
恶意性综合判定

误报排除论证

无可疑良性解释:与 1dfa46e7 共享 C2 的 Mirai 变种。

⚠ 判定结论

高危恶意(DDoS 僵尸网络)

§9 🎯 ATT&CK 映射

Command and Control
T1571
非标准端口 C2
硬编码 C2 94.154.43.12
Impact
T1498
网络拒绝服务
DDoS 洪水攻击
Execution
T1059.004
Unix Shell
内置 shell 执行

§10 🛡️ 反分析技术评估

反调试

API/技术检测目标绕过难度

反虚拟机

检测方法VMwareVirtualBoxQEMU/KVM

综合评估

技术是否存在证据对抗难度
进程隐藏已检测/dev/ptmx + 随机进程名
符号剥离已检测stripped
进程名随机化 + 符号剥离,与 Mirai 家族标准反分析行为一致。

★ §10b 🧹 痕迹清理

操作API/命令证据来源

§11 🔧 逆向分析

Ghidra 反编译

反编译函数数181
反编译输出N/A
分析时长34s

调用链分析 (GitNexus)

总函数数总调用关系最大调用深度
181181 个函数(静态链接)深层(main → watchdog → 攻击循环)
📂 调用链拓扑 (点击展开)
N/A

★ §12 🔬 QEMU 动态分析

QEMU 模式静态为主(QEMU 启动受阻)
网络隔离QEMU -net none(未能启动)
执行结果ARM 架构样本无法在 x86_64 沙箱运行;QEMU 启动受阻。静态分析已完整。
C2 数据无动态 C2 捕获(静态 IOC 见 C2 章节)

§13 📦 IOC 汇总

IOC 字符串

偏移字符串类型用途/含义威胁等级
0x000094.154.43.12C2 IP硬编码僵尸网络 C2HIGH
0x0000kernfailureMirai 标志内核模块加载失败信息HIGH
0x0000armv4架构标识目标架构(ARM 小端)LOW
0x0000/tmp/.Kdat_tmp文件路径临时文件落地MEDIUM
0x0000/dev/ptmx /proc/cpuinfo系统路径进程隐藏与侦察MEDIUM

📌 关键 IOC 解读

?

⚠ 高威胁 IOC 汇总

C2 IP: 94.154.43[.]12 — Mirai C2(与 ARM 大端变体共享)

网络 IOC

  • C294.154.43[.]12

主机 IOC

  • 文件/tmp/.Kdat_tmp
  • 设备/dev/ptmx

YARA 检测规则

未生成

§14 📋 最终判定

判定结果恶意
恶意类型DDoS 僵尸网络客户端
恶意家族Mirai
威胁级别HIGH
置信度96% — kernfailure + armv4 + GCC3.3.2 工具链 + C2 94.154.43.12(与大端变体共享)
关联组织Botnet(非国家级 APT)
目标平台Linux/ARM 物联网设备
感染链位置Stage 1 感染载荷

⚡ 综合判定

Mirai 变种 DDoS 僵尸客户端(ARM 小端),与大端样本 1dfa46e7 共享 C2 94.154.43.12,为同一僵尸网络的不同架构构建。